
このプロジェクトには、CVE-2022-45688 に関連する json.org 依存関係が含まれています。 このプロジェクトは脆弱なクラスを呼び出しますが、入力データはハードコードされており、 DoS 攻撃を引き起こすには適していません。したがって、この脆弱性を DoS 攻撃に悪用することはできません。
メタデータに基づく方式とコールグラフに基づく方式のソフトウェア構成分析は、どちらも誤検知を生成します。 アプリケーションが脆弱かどうかを正確に検出するには、より高度な 手続き間データフロー / テイント解析が必要です。
この脆弱性を実証する proof-of-vulnerability テストが存在することに注意してください。このテスト(したがって mvn test によるビルド)は
失敗します。テストの仕組みについては https://github.com/scabench/jsonorg-tp1 を参照してください。
さまざまな分析を実行するための sh スクリプトがいくつかあります。結果レポートは scan-results にあります。
pom.xml には、SBOM を CycloneDX 形式で生成するプラグインがあります。
これを行うには、mvn cyclonedx:makePackageBom を実行してください。SBOM は
target/ 内に json 形式と xml 形式であります。